You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何移除iam.disableServiceAccountKeyCreation约束以创建服务账号密钥?

解决Google Workspace免费版禁用iam.disableServiceAccountKeyCreation约束的问题

一、先确认自身权限与策略层级

  1. 登录GCP控制台,进入IAM与管理员页面,找到你的账号,查看已分配角色。作为Google Workspace超级管理员,默认应拥有组织的Owner角色,该角色包含修改组织策略的权限。若没有,尝试:

    • 切换到组织层级(而非项目层级)的IAM页面,检查是否有自己的账号,确保已分配Owner或Organization Policy Administrator角色。
    • 若无法为自己分配角色,可能是免费版组织的限制,可尝试下面的项目层级覆盖方案。
  2. 检查约束的生效层级:iam.disableServiceAccountKeyCreation可能是在组织层级设置的默认约束,你可以尝试在项目层级设置例外:

    • 进入GCP控制台的组织策略页面,搜索iam.disableServiceAccountKeyCreation约束。
    • 选择你用于群晖备份的项目,点击“编辑”,将策略设置为“允许”(即禁用该约束),保存后再尝试创建服务账号密钥。

二、绕过服务账号密钥的替代方案

如果确实无法修改组织策略,可以改用工作负载身份代替服务账号密钥,避免触发约束:

  1. 确认群晖Backup for Google Workspace是否支持工作负载身份认证(多数新版工具已支持)。
  2. 在GCP中创建工作负载身份池,将群晖的身份与目标服务账号绑定,配置群晖使用工作负载身份进行认证,无需创建密钥即可完成授权。

三、免费版的支持渠道

  1. 前往Google Cloud社区论坛或Google Workspace社区发帖求助,很多资深用户和官方人员会提供免费指导。
  2. 作为非营利组织,可查看Google for Nonprofits的支持资源,可能有针对这类问题的特殊协助通道。

补充:错误链接问题

你遇到的404链接属于过时文档,可直接手动导航到组织策略页面:GCP控制台 → IAM与管理员 → 组织策略,搜索目标约束即可。

内容的提问来源于stack exchange,提问作者David Maxwell

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 19:18:24